Prywatność w CNC Megamarket

Polityka prywatności i plików cookies

Wyjaśniamy, jakie dane mogą być przetwarzane podczas korzystania ze sklepu, kontaktu i zakupów oraz jak możesz korzystać ze swoich praw.

01

Jasny administratorWiesz, kto odpowiada za Twoje dane.

02

Konkretne celeKażdy cel ma podstawę i okres retencji.

03

Kontrola użytkownikaPrawa RODO i wybór ustawień cookies.

01

Kto odpowiada za dane

Administrator i dane kontaktowe

Administratorem danych osobowych osób korzystających ze sklepu internetowego cnc-megamarket.pl, składających zamówienia lub kontaktujących się ze sklepem jest:

Pełna nazwa prawnaUZUPEŁNIJ: firma albo imię i nazwisko przedsiębiorcy
Adres siedziby / głównego miejsca działalnościUZUPEŁNIJ: pełny adres rejestrowy
NIP i dane rejestroweUZUPEŁNIJ: NIP oraz CEIDG albo KRS
E-mail w sprawach prywatnościbiuro@megamarket.pl potwierdź albo zmień
Telefon505 992 917 potwierdź
Inspektor Ochrony DanychDECYZJA: wpisz dane IOD, jeżeli został wyznaczony, albo usuń pole

W sprawach dotyczących danych możesz skontaktować się z Administratorem pocztą elektroniczną lub pisemnie. Dla bezpieczeństwa Administrator może poprosić o informacje konieczne do potwierdzenia tożsamości, ale nie powinien żądać danych nadmiarowych.

02

Jakie informacje mogą być używane

Zakres i źródła danych

A

Dane identyfikacyjne i kontaktowe

Imię i nazwisko, nazwa firmy, adres, e-mail, telefon, NIP oraz dane osoby reprezentującej klienta firmowego.

B

Dane zamówienia i rozliczeń

Produkty, ilości, ceny, adres dostawy, wybrana płatność i dostawa, status realizacji, faktury, zwroty i reklamacje.

C

Dane kontaktu i treści

Treść wiadomości, załączniki, numer zamówienia, historia korespondencji, opinie oraz informacje dobrowolnie przekazane w formularzu.

D

Dane techniczne

Adres IP, identyfikatory sesji i cookies, typ urządzenia i przeglądarki, logi, adres odsyłający, znaczniki czasu i informacje o aktywności.

Źródła danych

  • bezpośrednio od Ciebie — w sklepie, formularzu, wiadomości, rozmowie lub podczas realizacji praw;
  • od osoby składającej zamówienie w imieniu firmy albo wskazującej odbiorcę przesyłki;
  • od operatora płatności, przewoźnika lub banku — w zakresie statusu realizacji usługi;
  • z publicznych rejestrów przedsiębiorców, jeżeli jest to potrzebne do weryfikacji danych B2B;
  • automatycznie z urządzenia, serwera i technologii internetowych — zgodnie z ustawieniami cookies.
Nie przesyłaj danych szczególnej kategorii

Formularze sklepu nie są przeznaczone do przekazywania danych o zdrowiu, poglądach, biometrii ani innych danych wrażliwych. Nie umieszczaj ich w wiadomości lub załączniku, jeżeli nie jest to niezbędne i wcześniej uzgodnione.

04

Sprzedaż i obsługa klienta

Zamówienia, płatności, dostawa i konto

  1. Podanie danych oznaczonych w kasie jako wymagane jest warunkiem przyjęcia i realizacji Zamówienia. Bez nich zawarcie lub wykonanie umowy może być niemożliwe.
  2. Dane płatnicze mogą być przekazywane wybranemu operatorowi płatności albo bankowi. Sklep co do zasady nie powinien otrzymywać pełnego numeru karty ani danych uwierzytelniających płatność.
  3. Dane niezbędne do doręczenia są przekazywane przewoźnikowi, operatorowi punktu odbioru albo podmiotowi realizującemu dostawę.
  4. Jeżeli Konto Klienta jest aktywne, przechowywane są dane konta, historia Zamówień i ustawienia udostępnione w panelu. Konto można usunąć, z zastrzeżeniem danych, które muszą pozostać ze względu na prawo lub roszczenia.
  5. W relacjach B2B dane pracowników i reprezentantów klienta mogą być przetwarzane w prawnie uzasadnionym interesie polegającym na realizacji współpracy i ustaleniu osób uprawnionych do kontaktu.
Uzupełnij przed publikacją: nazwy aktywnych operatorów płatności, banków, przewoźników, systemu fakturowego i księgowości oraz określ ich role i linki do własnych polityk prywatności.
05

Wiadomości i zapytania

Kontakt i formularze

Sklep korzysta z formularza kontaktowego Kadence oraz formularza zapytania o produkt WPForms. Publiczny audyt wykazał następujące pola:

  • formularz kontaktowy: imię lub nazwa, adres e-mail i treść wiadomości;
  • zapytanie o produkt: produkt, imię i nazwisko, nazwa firmy, telefon, e-mail, ilość i komentarz;
  • dane techniczne niezbędne do wysłania formularza, zabezpieczenia przed spamem i zapisu zgłoszenia.

Jeżeli kontakt dotyczy możliwej umowy, podstawą jest podjęcie działań na Twoje żądanie przed jej zawarciem. W pozostałych sprawach podstawą może być prawnie uzasadniony interes Administratora polegający na prowadzeniu korespondencji i udzielaniu odpowiedzi.

Informacja, nie wymuszona zgoda

Do odpowiedzi na zwykłe zapytanie nie należy wymagać zgody marketingowej ani checkboxa „zgadzam się na przetwarzanie”. Bezpośrednio przy formularzu powinien znajdować się krótki obowiązek informacyjny z linkiem do tej Polityki. Osobna zgoda jest potrzebna dla opcjonalnego marketingu.

Sprawdź ustawienia formularzy: odbiorców wiadomości, miejsce zapisu wpisów, retencję, załączniki, kopie zapasowe, ochronę antyspamową i ewentualne usługi zewnętrzne. Formularz Kadence ma obecnie angielskie etykiety i wymaga dopracowania przed publikacją.
06

Dobrowolna komunikacja

Newsletter, marketing i opinie

  1. Newsletter albo marketing e-mail, SMS lub telefoniczny może być prowadzony tylko po uzyskaniu właściwej, dobrowolnej i możliwej do wykazania zgody, o ile przepisy jej wymagają.
  2. Zgoda marketingowa musi być oddzielona od akceptacji Regulaminu i nie może być warunkiem zakupu. Można ją wycofać w każdej chwili, bez wpływu na zgodność wcześniejszych działań.
  3. Po wycofaniu zgody dane nie są dalej używane do danego marketingu. Administrator może zachować minimalny dowód udzielonej i wycofanej zgody lub wpis na liście sprzeciwów, aby respektować decyzję użytkownika i bronić się przed roszczeniami.
  4. Jeżeli sklep publikuje opinie, może przetwarzać treść opinii, podpis lub pseudonim, ocenę, datę i informację o potwierdzonym zakupie. Zakres, podstawa, widoczność i okres publikacji trzeba dopasować do faktycznego mechanizmu opinii.
Stan do potwierdzenia: na stronie głównej występuje wizualna sekcja newslettera, ale publiczny audyt nie potwierdził kompletnego mechanizmu zapisu ani dostawcy. Nie publikuj deklaracji o newsletterze lub opiniach, dopóki funkcje i zgody nie zostaną sprawdzone.
07

Kto może otrzymać dane

Odbiorcy i podmioty przetwarzające

Dane mogą być ujawniane wyłącznie w zakresie potrzebnym do konkretnego celu:

  • dostawcy hostingu, administracji WordPress, poczty, bezpieczeństwa, kopii zapasowych i wsparcia IT;
  • operatorom płatności, bankom, przewoźnikom i operatorom punktów odbioru;
  • biuru rachunkowemu, dostawcy fakturowania, doradcom prawnym i podatkowym;
  • dostawcy newslettera, narzędzi analitycznych, reklamowych, antyspamowych lub obsługi klienta — jeżeli są aktywne;
  • organom publicznym i innym uprawnionym podmiotom, gdy wynika to z prawa.
Hosting i serwerUZUPEŁNIJ dostawcę, lokalizację i umowę powierzenia
Poczta i formularzeUZUPEŁNIJ serwer pocztowy, Kadence/WPForms i retencję
PłatnościUZUPEŁNIJ wszystkich aktywnych operatorów
DostawaUZUPEŁNIJ przewoźników i brokerów kurierskich
Księgowość i fakturyUZUPEŁNIJ system i podmioty obsługujące
Analityka / marketingZWERYFIKUJ Jetpack, WooCommerce Analytics i pozostałe skrypty

W zależności od usługi odbiorca może działać jako podmiot przetwarzający dane na polecenie Administratora albo jako odrębny administrator. Role i obowiązki należy potwierdzić w umowach i dokumentacji każdego dostawcy.

08

Usługi spoza Europejskiego Obszaru Gospodarczego

Przekazywanie danych poza EOG

Nie można bez audytu zapewnić, że dane nie są przekazywane poza EOG. Publiczna strona ładuje zasoby lub mechanizmy powiązane z dostawcami globalnymi, w tym Jetpack/Automattic i Google Fonts, a pozostali dostawcy sklepu nie zostali jeszcze potwierdzeni.

Jeżeli dochodzi do transferu poza EOG, Polityka powinna wskazywać odbiorcę, państwo, podstawę transferu i sposób uzyskania informacji o zabezpieczeniach. Zależnie od dostawcy może to być decyzja Komisji Europejskiej o odpowiednim stopniu ochrony, uczestnictwo w EU–US Data Privacy Framework albo standardowe klauzule umowne wraz z dodatkowymi zabezpieczeniami.

Wymagany audyt transferów: sprawdź hosting, pocztę, backup, Jetpack/Automattic, Google Fonts, operatorów płatności, dostawy, newsletter, antyspam, CDN i wsparcie. Wpisz mechanizm dla każdej faktycznie używanej usługi.
09

Jak długo dane pozostają potrzebne

Okres przechowywania danych

  • dane umowne — przez czas realizacji umowy, a następnie do upływu obowiązków prawnych i właściwych terminów roszczeń;
  • dokumenty podatkowe i księgowe — przez okres wymagany przez prawo, liczony zgodnie z właściwym przepisem dla danego dokumentu;
  • reklamacje i zwroty — przez czas obsługi, obowiązków konsumenckich oraz ewentualnych roszczeń;
  • konto — do usunięcia konta lub zakończenia usługi, z wyjątkiem danych zachowywanych na innej podstawie;
  • zapytania — do zakończenia sprawy, a później tylko tak długo, jak uzasadnia to ryzyko roszczeń lub obowiązek prawny;
  • marketing — do wycofania zgody lub wniesienia sprzeciwu, z możliwością zachowania minimalnego dowodu;
  • cookies, logi i analityka — zgodnie z rzeczywistą konfiguracją narzędzia, tabelą cookies i ustawieniami retencji;
  • kopie zapasowe — do zakończenia cyklu rotacji, bez wykorzystywania danych do nowych celów.
Nie stosuj jednego okresu do wszystkiego: wpisz faktyczne ustawienia WooCommerce, formularzy, poczty, logów, backupów i narzędzi analitycznych. Retencja deklarowana na stronie musi być możliwa do wykonania technicznie.
11

Automatyczne wykorzystywanie informacji

Profilowanie i zautomatyzowane decyzje

Technologie analityczne, atrybucja źródła Zamówienia, rekomendacje, segmentacja newslettera lub reklamy mogą stanowić profilowanie, nawet jeżeli nie wywołują skutków prawnych. Trzeba oddzielić takie działania od decyzji podejmowanych wyłącznie automatycznie, które wywołują skutek prawny lub podobnie istotnie wpływają na osobę.

DECYZJA — ustal stan faktyczny: czy działają rekomendacje, remarketing, listy odbiorców, porzucone koszyki, ocena ryzyka płatności, personalizacja cen albo inne modele automatyczne. Opisz dane, logikę w zrozumiałym zakresie, cel, skutek i możliwość interwencji człowieka. Jeśli żadnych istotnych decyzji nie ma, można to jasno wskazać po audycie.
12

Dane zapisywane lub odczytywane na urządzeniu

Pliki cookies i podobne technologie

Cookies to małe informacje przechowywane w przeglądarce. Podobną funkcję mogą pełnić localStorage, identyfikatory pikseli i inne mechanizmy. Sklep może używać następujących kategorii:

Cookies WooCommerce — punkt wyjścia do skanu

Zarządzanie zgodą

  • analityka, marketing i inne niekonieczne technologie powinny być zablokowane przed zgodą;
  • baner powinien umożliwiać równie czytelne zaakceptowanie i odrzucenie oraz wybór kategorii;
  • żadna opcjonalna kategoria nie może być domyślnie zaznaczona;
  • użytkownik powinien mieć stale dostępny link „Ustawienia cookies” i możliwość łatwego wycofania zgody;
  • Administrator powinien rejestrować wersję komunikatu, datę i zakres wyboru.
WYMAGANE WDROŻENIE: dodaj i skonfiguruj CMP, przeprowadź skan przed zgodą, po akceptacji każdej kategorii i po odrzuceniu, a następnie zastąp tę tabelę pełnym wykazem: nazwa, dostawca, cel, kategoria, czas działania i informacja first/third party.
13

Wykryta konfiguracja publicznej strony

Narzędzia zewnętrzne i technologie sklepu

NarzędzieZaobserwowany sygnałCo trzeba ustalić
WooCommercekoszyk, sesja, atrybucja źródła Zamówieniapełna lista cookies, retencja Zamówień i atrybucji
Jetpack Stats / Automatticskrypty z stats.wp.com i zdarzenia odsłonypodstawa, zgoda, odbiorca, transfer i retencja
WooCommerce Analyticsendpoint zdarzeń i właściwości urządzenia/stronyczy tracking jest aktywny dla gości i jak jest blokowany
Popup Makerlokalny mechanizm analityki popupu jest włączonyjakie zdarzenia i identyfikatory zapisuje oraz czas retencji
Kadence Advanced Formformularz kontaktowy przechodzi przez WordPress AJAXmiejsce zapisu, adresaci e-mail, logi i retencja
WPForms Liteformularz zapytania o produkt z ochroną honeypotzapisy wpisów, e-mail, antyspam i ewentualne integracje
Google Fontsarkusz fontów jest ładowany z domen Googletransfer i podstawa albo lokalne hostowanie fontu
WP-Optimizecache i minifikacja zasobówlogi, dostawcy CDN i wpływ na blokowanie skryptów

To wynik publicznego audytu z 20.07.2026, a nie pełny wykaz przetwarzania. Nie ujawnia ustawień zaplecza, usług płatności, wysyłki, poczty, hostingu, kopii zapasowych ani skryptów uruchamianych dopiero po określonej akcji.

Rekomendacja techniczna

Font Work Sans warto hostować lokalnie. Jetpack Stats, atrybucję i pozostałe niekonieczne mechanizmy należy wyłączyć albo poprawnie podłączyć do CMP, tak aby nie uruchamiały się przed wyborem użytkownika.

14

Ochrona informacji

Bezpieczeństwo danych i naruszenia

Administrator stosuje środki techniczne i organizacyjne odpowiednie do ryzyka, w szczególności kontrolę dostępu, szyfrowane połączenie HTTPS, aktualizacje, kopie zapasowe, ograniczenie uprawnień, ochronę formularzy i rejestrowanie zdarzeń bezpieczeństwa.

Żadna metoda transmisji i przechowywania nie daje absolutnej gwarancji. Jeżeli wystąpi naruszenie ochrony danych, Administrator dokumentuje zdarzenie, ocenia ryzyko, a gdy wymagają tego przepisy — zgłasza je Prezesowi UODO i informuje osoby, których dane dotyczą.

Podejrzenie naruszenia, błędnie wysłaną wiadomość albo problem z kontem można zgłosić na biuro@megamarket.pl — potwierdź adres do incydentów.

Obowiązki wewnętrzne: przygotuj rejestr naruszeń, procedurę zgłoszenia w ciągu 72 godzin, zasady nadawania uprawnień, harmonogram aktualizacji, testy backupu i instrukcję dla dostawców, aby szybko zgłaszali incydenty Administratorowi.
15

Aktualność dokumentu

Zmiany Polityki i kontakt

  1. Polityka może być aktualizowana, gdy zmieniają się przepisy, dostawcy, funkcje sklepu, cele lub sposoby przetwarzania.
  2. Nowa wersja obowiązuje od daty wskazanej w dokumencie. Jeżeli zmiana wymaga nowej zgody, nie będzie oparta wyłącznie na opublikowaniu zaktualizowanej Polityki.
  3. Istotne zmiany mogą zostać zakomunikowane w sklepie lub bezpośrednio osobom, których dotyczą, odpowiednio do ryzyka i posiadanych danych kontaktowych.
  4. Pytania, żądania i sprzeciwy można kierować na adres Administratora lub e-mail: biuro@megamarket.pl — potwierdź.
Data wejścia w życieUZUPEŁNIJ: DD.MM.RRRR — rzeczywista data publikacji